De 1100 Nederlandse slachtoffers van het "Sneker botnet", waarvan de 19-jarige beheerder vorige week door de recherche werd gearresteerd, zijn besmet geraakt via MSN. In totaal zou de Sneker via de Shadowbot meer dan 40.000 machines hebben geïnfecteerd. Hij wilde het botnet verkopen aan een Braziliaan, maar door toedoen van de FBI en Recherche werd dat voorkomen.
Volgens Roel Schouwenberg, senior virus-analist van Kaspersky Lab, komt het vaker voor dat bots zich via MSN verspreiden. Vorig jaar zijn verschillende wormen ontdekt die van Nederlandstalige teksten zijn voorzien. De Russische virusbestrijder heeft op haar website verwijder instructies geplaatst. Alle Nederlandse slachtoffers zijn door het Korps landelijke politiediensten (KLPD) ingelicht hoe ze de besmetting ongedaan kunnen maken. De dienst nam hiervoor contact op met Kaspersky Lab.
Schouwenberg laat tegenover Security.NL weten dat het erop lijkt dat de tiener sommige functionaliteiten in de basis heeft gekopieerd, maar dat het echt om een unieke bot gaat die de auteur Shadowbot heeft genoemd.
De malware mag zich dan op traditionele wijze verspreiden, om verwijdering te voorkomen maakt het aanpassingen in het winlogon.exe proces. Dit geeft de kwaadaardige code toegang tot lokale systeemrechten en voorkomt zo de verwijdering van de bestanden. Verder past het regelmatig het register aan om "ongewenste" aanpassingen ongedaan te maken.
Deze posting is gelocked. Reageren is niet meer mogelijk.